Debian 13 Trixie: Actualização de Servidores e Novidades para PME
O Debian 13 “Trixie” foi lançado a 9 de Agosto de 2025 e é a versão estável actual da distribuição. Muitos servidores de PME ainda correm o Debian 12 Bookworm — este guia cobre a actualização in-place segura, as armadilhas mais comuns do processo e o que a nova versão traz de relevante para quem gere servidores: kernel 6.12 LTS, OpenSSL 3.5 com criptografia pós-quântica e APT 3.0.
ℹ Antes de começar
A actualização in-place só é suportada a partir do Debian 12 Bookworm. Se ainda corre Debian 11, actualize primeiro para o 12. O processo não requer reinícios forçados, mas prepare uma janela de manutenção e backup completo antes.
Neste artigo
- Novidades principais do Trixie
- Preparação do servidor
- Actualização in-place passo a passo
- Armadilhas do upgrade
- Após a actualização
- Conclusão
Novidades principais do Trixie
A release traz 14 100 pacotes novos, 8 840 removidos como obsoletos e 44 326 actualizados. Para servidores, os componentes mais relevantes:
| Componente | Debian 12 | Debian 13 | Impacto no servidor |
|---|---|---|---|
| Kernel Linux | 6.1 LTS | 6.12 LTS | Hardware recente suportado |
| OpenSSL | 3.0 | 3.5 | Criptografia pós-quântica |
| OpenSSH | 9.2p1 | 10.0p1 | Chaves DSA removidas |
| systemd | 252 | 257 | /tmp em tmpfs por defeito |
| PostgreSQL | 15 | 17 | Migração manual necessária |
| PHP | 8.2 | 8.4 | Revisão de código antigo |
| APT | 2.6 | 3.0 | Novo formato de sources |
O suporte de segurança do Trixie corre até 2028 pela equipa de segurança e até 2030 via LTS — cinco anos de suporte total, o ciclo standard da distribuição.
OpenSSL 3.5 e criptografia pós-quântica
O OpenSSL 3.5 é a primeira versão com criptografia pós-quântica activada por defeito: o TLS 1.3 passa a negociar chaves híbridas X25519MLKEM768 (clássica + ML-KEM do NIST em paralelo). Para servidores HTTPS e SSH, significa que as ligações ficam resistentes a atacantes que capturem tráfego hoje para desencriptar mais tarde com um computador quântico. Já cobrimos o tema em profundidade no artigo sobre criptografia pós-quântica no Nginx.
Preparação do servidor
Comece por garantir que o Bookworm está totalmente actualizado e que o sistema é Debian “puro” — pacotes de terceiros e repos externos devem ser removidos ou desactivados antes do upgrade:
# Actualizar o Bookworm por completo
sudo apt update && sudo apt full-upgrade -y
sudo apt --fix-broken install
sudo apt autoremove
# Listar pacotes de fora do Debian (remover ou mover para backup)
apt list '?narrow(?installed, ?not(?origin(Debian)))'
apt-forktracer | sort
# Pacotes em hold — nenhum pode bloquear o upgrade
apt-mark showhold
# Confirmar espaço livre em /boot (o kernel 6.12 é maior)
df -h /boot
# Backup completo antes de tocar em nada
sudo tar -czf /root/backup-pre-trixie.tar.gz /etc /var/lib/dpkg /etc/apt/sources.list*
⚠ Regra de ouro
Num servidor remoto, use screen ou tmux para o upgrade — uma quebra de SSH a meio do full-upgrade deixa o sistema em estado inconsistente.
Actualização in-place passo a passo
1. Migrar os sources para o formato deb822
O Trixie traz o APT 3.0, que prefere o formato deb822 (ficheiros .sources em vez de .list). A partir do Trixie, o comando apt modernize-sources faz a conversão automática com backup. Para apontar já para o Trixie em formato deb822, crie o ficheiro /etc/apt/sources.list.d/debian.sources:
Types: deb
URIs: https://deb.debian.org/debian
Suites: trixie trixie-updates
Components: main non-free-firmware
Signed-By: /usr/share/keyrings/debian-archive-keyring.gpg
Types: deb
URIs: https://security.debian.org/debian-security
Suites: trixie-security
Components: main non-free-firmware
Signed-By: /usr/share/keyrings/debian-archive-keyring.gpg
Repare que o componente non-free-firmware substitui o firmware que antes vivia em non-free — se o servidor tem placas de rede ou controladoras RAID que precisam de firmware, este componente é obrigatório. Remova depois os ficheiros .list antigos para evitar entradas duplicadas.
2. Executar o upgrade
# Atualizar o índice de pacotes
sudo apt update
# Actualização mínima primeiro (sem remover pacotes)
sudo apt upgrade --without-new-pkgs
# Actualização completa
sudo apt full-upgrade
# Responder às perguntas de ficheiros de configuração com cuidado:
# - D (mostrar diferenças) antes de substituir um ficheiro que editou
# - Manter versão local em serviços críticos (sshd, nginx, postgresql)
# Reboot para carregar o kernel 6.12
sudo reboot
O apt upgrade --without-new-pkgs reduz o risco do salto directo: instala as novas versões dos pacotes existentes sem puxar dependências novas. Só depois corre o full-upgrade, que resolve o grosso da transição.
Armadilhas do upgrade
⚠ As 5 armadilhas mais comuns
Antes de abrir o full-upgrade num servidor de produção, verifique as cinco questões abaixo — todas documentadas nas notas de versão oficiais.
| Armadilha | O que acontece | Como resolver |
|---|---|---|
| /tmp em tmpfs | O Trixie move o /tmp para a memória (tmpfs) via systemd | Ajustar /etc/fstab ou tmpfiles.d se gravava ficheiros grandes em /tmp |
| Chaves DSA SSH | OpenSSH 10 remove o suporte a DSA por completo | Migrar para chaves Ed25519 ou RSA antes do upgrade |
| /boot sem espaço | Vários kernels acumulados bloqueiam a instalação do novo | Limpar kernels antigos; garantir 500 MB+ livres em /boot |
| Nomes de interfaces de rede | É possível (mas não certo) que eth0 mude de nome após o reboot | Acesso à consola física/IKVM à mão; fixar nomes em systemd-link files |
| Filesystems encriptados | Partições LUKS deixam de montar sem o pacote systemd-cryptsetup | Instalar systemd-cryptsetup antes de reiniciar |
Duas notas para quem gere bases de dados: o PostgreSQL 17 não lê automaticamente os dados do 15 — o cluster precisa de pg_upgradecluster após o upgrade. E o MariaDB salta da 10.11 para a 11.8, que exige a mesma atenção (dump lógico antes de arriscar). Serviços como o OpenLDAP mudaram o backend TLS de GnuTLS para OpenSSL — a configuração de certificados pode precisar de revisão.
Se o full-upgrade falhar com “Could not perform immediate configuration”, o workaround oficial é correr apt full-upgrade -o APT::Immediate-Configure=0.
Após a actualização
# Confirmar versão
cat /etc/debian_version # 13.x
uname -r # 6.12.x-amd64
openssl version # OpenSSL 3.5.x
# Converter os sources para deb822 (se ainda não fez)
sudo apt modernize-sources
# Limpeza de pacotes órfãos
sudo apt autoremove --purge
apt list '~c' # listar configs órfãs
sudo apt purge $(apt list '~c' -q 2>/dev/null | grep -v Listing | head -50)
# Verificar que os serviços essenciais arrancaram
systemctl --failed
✓ Lista de verificação final
✓ /etc/debian_version mostra 13.x ✓ kernel 6.12 activo após reboot ✓ serviços críticos activos (systemctl --failed vazio) ✓ SSH acessível com as chaves migradas ✓ backups automáticos reactivados ✓ monitorização a reportar o servidor como saudável.
Conclusão
A actualização do Bookworm para o Trixie é um processo maduro — as notas de versão oficiais cobrem todos os cenários e o APT 3.0 tornou a transição de sources mais clara. O ganho mais relevante para PMEs a médio prazo é a criptografia pós-quântica do OpenSSL 3.5, que passa a estar disponível em todo o sistema sem configuração manual.
Para quem gere servidores Ubuntu, o artigo sobre a migração para o Ubuntu 26.04 LTS cobre o caminho paralelo na distribuição irmã. Para reforçar o servidor depois do upgrade, siga o Linux Server Hardening Checklist 2026 e valide a configuração SSH com o guia de hardening e diagnóstico de SSH.